---
title: 10.1.2 มีการเฝ้าระวังและคอยตรวจสอบข้อมูลที่เข้าออกจากระบบ ข้อมูลที่ขาดหาย หรือข้อมูลที่ไม่ถูกส่งกลับคืนมา
type: guideline
slug: guideline-10-1-2
guideline_number: "10.1.2"
chapter: บท-10-ความมั่นคงปลอดภัย
dimension: 6-data-security
legal_force: [มาตรา-37]
evidence_count: 3
tags: [trustmark, data-security]
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 10.1.2 มีการเฝ้าระวังและคอยตรวจสอบข้อมูลที่เข้าออกจากระบบ ข้อมูลที่ขาดหาย หรือข้อมูลที่ไม่ถูกส่งกลับคืนมา

## สิ่งที่ต้องทำ

องค์กรต้องมีการเฝ้าระวังและคอยตรวจสอบข้อมูลที่เข้าออกจากระบบ ตลอดจนข้อมูลที่ขาดหายหรือข้อมูลที่ไม่ถูกส่งกลับคืนมา โดยมีเอกสารสนับสนุน เช่น นโยบาย บัญชีทรัพย์สินสารสนเทศ และรายงานการตรวจสอบการประมวลผลข้อมูลส่วนบุคคล ตาม[มาตรา 37](https://link.pdpalawbase.com/section/37.md) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562

## หลักฐาน

1. นโยบายการเฝ้าระวังและตรวจสอบข้อมูลส่วนบุคคล
2. บัญชีทรัพย์สินสารสนเทศ
3. รายงานการตรวจสอบการประมวลผลข้อมูลส่วนบุคคล

## สภาพบังคับ

[มาตรา 37](https://link.pdpalawbase.com/section/37.md) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม เพื่อป้องกันการสูญหาย เข้าถึง ใช้ เปลี่ยนแปลง แก้ไข หรือเปิดเผยข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบ

ประกอบกับประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565 ข้อ 4 (2) (3) (4) ที่กำหนดให้มีมาตรการควบคุมการเข้าถึง การเฝ้าระวัง การตรวจสอบ และการบันทึกการเข้าถึงและการใช้ข้อมูลส่วนบุคคล

กรณีไม่ปฏิบัติตามมาตรา 37 มีโทษปรับทางปกครองไม่เกิน 3 ล้านบาท

## ตัวอย่างเอกสาร

### นโยบายการเฝ้าระวังและตรวจสอบข้อมูลส่วนบุคคล

- **ชื่อองค์กร:** [ชื่อองค์กร]
- **เรื่อง:** นโยบายการเฝ้าระวังและตรวจสอบข้อมูลส่วนบุคคล
- **ประกาศ ณ วันที่:** 1 เมษายน พ.ศ. 2568

**1. วัตถุประสงค์**

เพื่อกำหนดแนวทางการเฝ้าระวัง ตรวจสอบ และติดตามข้อมูลที่เข้าออกจากระบบ รวมถึงการตรวจสอบเหตุการณ์ผิดปกติ เช่น ข้อมูลที่หายหรือไม่ถูกส่งกลับคืนมา อันเป็นการป้องกันความเสี่ยงที่อาจเกิดขึ้นกับข้อมูลส่วนบุคคลที่องค์กรรับผิดชอบ

**2. ขอบเขต**

นโยบายนี้ใช้กับข้อมูลส่วนบุคคลทั้งหมดที่องค์กรควบคุม ไม่ว่าจะจัดเก็บในรูปแบบเอกสารหรือระบบดิจิทัล ทั้งภายในและภายนอกองค์กร

**3. นโยบายและแนวปฏิบัติ**

*3.1 การเฝ้าระวังข้อมูลที่เข้าและออกจากระบบ*

- ติดตั้งระบบไฟร์วอลล์ ระบบตรวจจับและป้องกันการบุกรุก และระบบป้องกันข้อมูลรั่วไหล เพื่อตรวจสอบและควบคุมข้อมูลที่เข้าและออก
- ระบบจัดทำบันทึกการใช้งานทุกกิจกรรม เช่น การดาวน์โหลด การส่งออก และการอัปโหลดข้อมูล ผ่านระบบบริหารจัดการเหตุการณ์ความมั่นคงปลอดภัยสารสนเทศ

*3.2 การตรวจสอบข้อมูลที่ขาดหายหรือไม่ถูกส่งคืน*

- เจ้าหน้าที่ผู้รับผิดชอบแต่ละหน่วยงานต้องจัดทำรายงานตรวจสอบความครบถ้วนของข้อมูล
- หากพบความผิดปกติ ต้องรายงานให้เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ภายใน 24 ชั่วโมง และดำเนินการแก้ไขภายใน 3 วันทำการ

*3.3 การบันทึกและรายงาน*

- ทุกการตรวจสอบต้องมีบันทึกร่องรอยการตรวจสอบ
- รายงานการประมวลผลข้อมูลต้องส่งให้คณะกรรมการ DPO อย่างน้อยไตรมาสละ 1 ครั้ง

**4. การบังคับใช้และความรับผิดชอบ**

- DPO เป็นผู้รับผิดชอบหลักในการกำกับดูแล ตรวจสอบ และรายงาน
- การละเมิดนโยบายนี้อาจถูกลงโทษทางวินัย และอาจมีความผิดทางปกครองตามมาตรา 37 แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562

### บัญชีทรัพย์สินสารสนเทศ (ฉบับเน้นระบบเฝ้าระวัง)

| ลำดับ | ระบบ/ทรัพย์สินสารสนเทศ | ข้อมูลที่จัดเก็บ | ระบบเฝ้าระวังข้อมูลเข้าออก | เจ้าของข้อมูล | หมายเหตุ |
|------|----------------------|----------------|--------------------------|--------------|----------|
| 1 | ระบบบุคลากรบนคลาวด์ | ข้อมูลพนักงาน | ระบบป้องกันข้อมูลรั่วไหล ไฟร์วอลล์ และบันทึกการเข้าถึง | ผู้อำนวยการกองบุคคล | มีรายงานการตรวจสอบรายเดือน |
| 2 | ระบบเวชระเบียน | ข้อมูลสุขภาพผู้ป่วย | ระบบบริหารเหตุการณ์ความมั่นคงปลอดภัย และระบบป้องกันการบุกรุก | ผู้อำนวยการฝ่ายการแพทย์ | ระบบแจ้งเตือนอัตโนมัติ |
| 3 | ระบบสารบรรณกลาง | หนังสือราชการ | บันทึกร่องรอยการตรวจสอบ และการเชื่อมต่อผ่านเครือข่ายเข้ารหัส | สำนักงานเลขานุการ | เข้าระบบด้วยการยืนยันตัวตนสองชั้น |

### ตัวอย่างรายงานการตรวจสอบการประมวลผลข้อมูลส่วนบุคคล

- **ชื่อรายงาน:** รายงานการตรวจสอบข้อมูลที่เข้าออกระบบ และการติดตามข้อมูลที่ขาดหาย
- **หน่วยงาน:** ฝ่ายเทคโนโลยีสารสนเทศ
- **ช่วงเวลา:** 1 – 31 มีนาคม 2568

| วันที่ | ระบบที่ตรวจสอบ | เหตุการณ์ผิดปกติ | วิธีการตรวจสอบ | ผลการดำเนินการ |
|-------|---------------|------------------|----------------|----------------|
| 5 มี.ค. | ระบบสารบรรณกลาง | พบบันทึกการใช้งานผิดปกติ: ดาวน์โหลดแฟ้มขนาดใหญ่ เวลา 03.00 น. | ตรวจสอบบันทึกการใช้งาน / ยืนยันกับผู้ใช้ | เป็นเจ้าหน้าที่ไอทีทำงานล่วงเวลา มีเอกสารยืนยัน |
| 12 มี.ค. | ระบบเวชระเบียน | ข้อมูลไม่ถูกซิงค์กลับจากคลินิกภายนอก | ตรวจสอบเครือข่ายเข้ารหัสและการเชื่อมต่อระบบ | ระบบล่มชั่วคราว แก้ไขแล้วและส่งข้อมูลคืนสำเร็จ |
| 25 มี.ค. | — | พบบันทึกของหมายเลขเครือข่ายแปลกปลอมจากภายนอกพยายามเข้าระบบ | ไฟร์วอลล์และระบบบริหารเหตุการณ์ความมั่นคงปลอดภัยแจ้งเตือน | บล็อกหมายเลขเครือข่ายและเพิ่มรายชื่ออนุญาตใหม่ |

- **ผู้จัดทำรายงาน:** นายณัฐพล อินทรสุข (เจ้าหน้าที่ความมั่นคงปลอดภัยสารสนเทศ)
- **รับรองโดย:** นางสาวกัญญ์ชลา สุวรรณกิจ (เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล)


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 37](https://link.pdpalawbase.com/section/37.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
